ThaiSEOBoard.com

ความรู้ทั่วไป => รู้ทันกลโกงทางเน็ต => ข้อความที่เริ่มโดย: mayaseven ที่ 06 พฤษภาคม 2013, 22:26:53



หัวข้อ: ชำแหละไวรัส Facebook ตัวใหม่ล่าสุด Mediafire ชำแหละการทำงานของไวรัสตัวนี้อย่างละเอียด
เริ่มหัวข้อโดย: mayaseven ที่ 06 พฤษภาคม 2013, 22:26:53
Facebook Worm Analysis [ mediafire.com ] ชำแหละไวรัส Facebook
    เมื่อคืนนี้ผมกำลังนั้ง Analyze Malware ตัวหนึ่งซึ่งเป็น Trojan ธรรมดาแต่มีวิธีการใช้ Unicode ได้น่าสนใจ ผมก็นั้งเขียนโปรแกรมขึ้นมา Proof of Concept ลองนั้นลองโน่นจนใกล้จะเช้ากำลังจะเข้านอน ทันใดนั้นผมก็ได้รับข้อความจาก Facebook Friend คนหนึ่งตามรูปด้านล่าง



(http://4.bp.blogspot.com/-h5EaynNO2QY/UYcxE1iho8I/AAAAAAAABH4/6V5RT3j_qUw/s1600/1.png)

อยู่ดีส่ง Link มาแบบไม่มีปี่ไม่มีขลุ่ยแบบนี้ผมก็ฟันธงไปเลยเพื่อนผมติด Worm และกำลังจะแพร่พันธ์ุสู่เพื่อนชาว Facebook ผมก็คิดในพึ่ง Analyze เสร็จไปตัว กำลังจะเข้านอน ><" ไหน Friend ผมก็อุตสาห์หวังดีขนาดนี้ก็จัดให้เขาซักหน่อยเริ่มสร้าง Lab ขึ้นมา Analyze เลย

เริ่มจากสิ่งแรก Link: http://www.mediafire.com/?5rkaj8tibydkffp/image0377.bmp ดูเหมือนจะเป็นไฟล์รูปเพราะนามสกุลเป็น .bmp แต่ไหงพอกดเข้าไปแล้วกลายเป็นให้โหลดไฟล์ image07.jpeg.exe ไปได้ละนั้น ถ้าไม่สังเกตุโหลดไปแล้วกดเปิดก็เรียบร้อยโรงเรียนจีนไปเลยน่ะครับ

* Link นั้นเป็น Malware จริงอย่าโหลดมาลองถ้าไม่แน่จริง เพราะอาจจะเป็นภาระเพื่อนฝูงใน Facebook ได้ :P *

** สำคัญ: ไม่ควรเปิดไฟล์ประมวลผลได้เช่น .exe, .bat, .com, ... ที่เรา Download มาจากแหล่งที่ไม่น่าเชื่อถือ ให้คิดไว้ก่อนเลยว่านั้นคือไวรัสแน่ๆ แล้วชีวิตจะไม่เศร้า :P ส่วนสาเหตุว่าทำไมถึงเป็นอย่างนั้น สามารถไปอ่านบทความย้อนหลังใน Blog ดูได้ครับผมได้เขียนไว้แล้วว่าทำไมพร้อมทำวิดีโอแสดงให้ดู :P **

กลับมาเข้าเรื่องต่อ Trick ตรงนี้ก็ไม่มีอะไรมากคือ จะอันนี้ http://www.mediafire.com/?5rkaj8tibydkffp
หรืออันนี้ http://www.mediafire.com/?5rkaj8tibydkffp/mayaseven.png มันก็จะไป Download ไฟล์  image07.jpeg.exe เหมือนเดิมนั้นก็คือหลัง http://www.mediafire.com/?5rkaj8tibydkffp/ ตรงนี้ใส่อะไรก็ได้ไม่มีผล เขาก็เลยใส่ให้เหมือนว่าเป็นรูปทั้งชื่อและนามสกุลไฟล์ เพื่อให้เชื่อสบายใจในการเปิดดูนั้นเอง [Social Engineering]

พอรูปมาเปิดปุํบก็จะได้ผลงานตามรูป

(http://3.bp.blogspot.com/-Pzm2D2_yN4U/UYc1UDl_KmI/AAAAAAAABII/RWsDDnYlGLk/s640/2.png)


เมื่อ Malware ทำงานปุ๊บ มันก็จะเนี่ยสร้างไฟล์ชื่อ svchosts.exe นั้นแน่มีเนียนสร้างไฟล์ให้ชื่อเหมือนไฟล์ของระบบ หลังจากนั้นก็มีการเชื่อมต่อไปประมาณ 3-4 ที่นอกนั้งยังไม่พอ มันยังไป Download เพื่อน(Malware) ของมันมาอีกอยู่เบื้องหลังซึ่งเราไม่รู้หรอก เอ๊ะแต่ทำไมผมรู้ฮ่าๆ ที่อยู่ของเพื่อนมันคือ  http://www.mediafire.com/download.php?re6k3nnpftba8f2 เป็นไฟล์ชื่อว่า f.exe มันก็โหลดเพื่อนมันมาทำงานหน้าตาเฉย

ผลการ Scan Virus ไฟล์ image07.jpeg.exe จาก Virustotal

(http://1.bp.blogspot.com/-X722bH-E4AM/UYc41nC38EI/AAAAAAAABIk/D3Dl7OisQ7Q/s1600/3.png)

ผลการ Scan Virus ไฟล์ f.exe จาก Virustotal


(http://3.bp.blogspot.com/-XioQ4NbAVuE/UYc3jjBvNMI/AAAAAAAABIY/Wx1gFT-qguM/s1600/4.png)

มี Anti-Virus อยู่ 3 ตัวจาก 46 ตัวที่เห็นว่าเจ้าไฟล์นี้เป็น Malware หรือไวรัสตามภาษาชาวบ้าน ซึ่งเมื่อตอนเช้าที่ผมกำลัง Analyze นั้นมี Kaspersky  Scan เจออยู่ตัวเดียวว่าไฟล์นี้เป็น Malware แต่ตอนสายๆก็มีเพิ่มมาละเป็น 3 ตัว

แล้ว Malware มันทำอะไรกับเครื่องเราไปบ้างละ ?


เราจะมาดูกัน โดยทั่วไป Malware เมื่อสามารถ Inject เข้ามาที่เครื่องเหยื่อแล้วมันจะต้องวาง Backdoor หรือช่องทางที่จะเข้ามาควบคุมเครื่องเหยื่อเพื่อให้ทำงานได้อย่างที่ผู้สร้างต้องการ เช่น ขโมยความลับจากเครื่องเหยื่อหรือสั่งเครื่องเราไปยิงเครื่องชาวบ้าน เป็นต้น ซึ่งเจ้า Malware ตัวนี้ก็ไม่พลาดมีการ Reverse TCP ไปที่ Server ของผู้สร้างโดยใช้ IRC ในการสั่งการตามรูปด้านล่าง

* IRC นี่หลายคนอาจจะเกิดไม่ทัน มันเป็นช่องทาง Chat ที่เอาไว้คุยกันในสมัยก่อน ถ้าใครทันจะรู้จัก PIRCH พูดแล้วน้ำตาจะไหลมันคงเป็น 10 ปีแล้วซินะ :P ถ้าเปรียบเทียบกับสมัยนี้คงจะเป็นเหมือน Camfrog นั้นแล ซึ่ง IRC นี่นิยมมากในการเอามาใช้ควบคุม Bot ในกลุ่ม Hacker เรียกว่า Command and Conquer เอ้ยไม่ใช่ต้องเป็น Command and Control (C&C) Server นั้นแล ส่วนเครื่องเหยื่อที่ติด Malware ก็ถูกเรียกว่า Bot ในความหมายคือเหมือนหุ่นยนต์ที่สามารถเข้าไปบังคับควบคุมได้นั้นเอง *


(http://3.bp.blogspot.com/-sSP0S0L8yUw/UYc9C2RW7gI/AAAAAAAABI4/wr_o67VqvwY/s1600/5.png)


(http://2.bp.blogspot.com/-xhZ-uXDVVGE/UYc9of5JNvI/AAAAAAAABJA/ycRYeSDMJwk/s1600/6.png)


จากรูปด้านบน ผู้สร้าง Malware เขาอาจจะตกใจเล็กน้อยที่มีแขกไม่ได้รับเชิญ บุกเข้าไปถึงห้องควบคุมเหล่า Bot ของเขา :P

คำถามต่อมาแล้ว C&C Server ที่มันใช้ควบคุมตั้งอยู่ที่ไหนบนโลกนะ ?

คำตอบตามรูปด้านล่าง

(http://4.bp.blogspot.com/-YfOywAIEUlE/UYc_oY4d69I/AAAAAAAABJM/Sor1E3EkPeU/s1600/7.png)

ได้ความว่าเป็น Server ตั้งอยู่ที่ Germany สำ